Onafhankelijke toetsing
Security audit laten uitvoeren
Een security audit beantwoordt een andere vraag dan een pentest. Een pentest (penetratietest) vraagt: kan hier worden ingebroken. Een audit vraagt: is dit goed geregeld – en levert het bewijs waarmee u dat aantoont.
Wij toetsen de technische configuratie, de processen en de ingerichte maatregelen aan de norm die op uw organisatie van toepassing is. U krijgt een gap-analyse waarin elk gat is gekoppeld aan de bepaling die het raakt, met een herstelplan op volgorde van risico en inspanning. Het oordeel en het certificaat komen van uw auditor of van een geaccrediteerde certificerende instelling; wij leveren de technische onderbouwing die zij daarvoor nodig hebben.
Zij vertrouwen op ons
Vergelijking
Audit of pentest?
De twee vervangen elkaar niet en in gereguleerde sectoren zijn ze allebei nodig. Het verschil telt op het moment dat u de scope bepaalt, dus hier staat het zonder omhaal:
Weet u niet welke van de twee u nodig hebt? Vertel ons wat de vraag opriep – een vragenlijst van een klant, uw auditor, een verzoek van de directie – en wij zeggen eerlijk welke van de twee daar antwoord op geeft.
Wat de twee opleveren
| Security audit | Pentest | |
|---|---|---|
| Vraag die wordt beantwoord | Zijn de juiste maatregelen ingericht en werken ze ook? | Komt een aanvaller er werkelijk in? |
| Methode | Beoordeling van configuratie en processen, gesprekken, steekproeven op bewijsmateriaal | Actief misbruik van kwetsbaarheden vanuit de positie van de aanvaller |
| Resultaat | Gap-analyse ten opzichte van de norm en een herstelplan op prioriteit | Bevindingen met bewijs en stappen om ze te reproduceren |
| Geschikt voor | Certificering, onderbouwing richting toezicht, due diligence | Aantonen van de werkelijke blootstelling en valideren van het herstel |
In gereguleerde sectoren bestellen klanten meestal allebei: de audit laat zien waar de gaten zitten, een pentest laat zien welke daarvan werkelijk te misbruiken zijn.
Hoe verloopt een security audit?
Doorgaans twee tot vier weken, afhankelijk van de scope en van hoe snel de documentatie beschikbaar is.
Scope en keuze van de norm
Wij spreken af welk raamwerk van toepassing is – ISO 27001, NIS2 en de Cyberbeveiligingswet, PCI DSS, SOC 2 of uw eigen beleid – en wat binnen en buiten de scope valt. Technische controles voeren wij pas uit nadat u schriftelijk toestemming hebt gegeven en alleen binnen de afgesproken scope.
Bewijs verzamelen
Configuratie-exports, beleidsdocumenten en architectuurschema's, aangevuld met korte gesprekken met de mensen die de systemen dagelijks beheren.
Technische beoordeling
Hardening, identiteits- en toegangsbeheer, netwerksegmentatie, logging en monitoring, back-up en herstel, en de configuratie van de cloudomgeving.
Gap-analyse
Elk gat krijgt een score op risico en op benodigde inspanning, wordt gekoppeld aan de bepaling of maatregel die het raakt en krijgt een concrete herstelstap.
Rapport en toelichting
U krijgt een schriftelijk rapport en daarna een gesprek met uw team, zodat de bevindingen terechtkomen bij de mensen die ermee aan de slag moeten.
Wat toetsen wij?
Een volledige audit dekt de onderstaande gebieden. Speelt er één concrete vraag, dan spreken wij een kleinere scope af.
Klantervaringen
Wat klanten over ons zeggen
Security audit – veelgestelde vragen
01 Wat is het verschil tussen een audit en een pentest?
Een audit toetst aan een norm of de juiste maatregelen bestaan en of ze ook werken. Een pentest valt het systeem aan en laat zien wat er in de praktijk te misbruiken is. De audit geeft breedte en bewijs, de pentest geeft diepte. Organisaties in een gereguleerde sector hebben meestal allebei nodig.
02 Aan welke norm toetst u?
Meestal aan ISO 27001 en aan de eisen die uit NIS2 volgen; in kaartbetalingsomgevingen aan PCI DSS. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden en ongeveer 8.000 organisaties raakt. Toetsen aan de SOC 2-criteria of aan uw eigen beleid kan ook. Stuurt een klant u een vragenlijst over informatiebeveiliging, dan lopen wij die punt voor punt langs.
03 Verplicht de Cyberbeveiligingswet een security audit?
Nee. De Cyberbeveiligingswet kent vier verplichtingen: registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan; een audit of een pentest wordt er niet in genoemd. De duidelijkste Europese haak voor periodiek toetsen zit in de AVG: artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van de technische en organisatorische maatregelen. Een audit met een vast interval is precies zo'n procedure.
Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet: voor hen is DORA het kader. Bij leveranciers van de overheid komen de eisen niet uit een vergunning of een register, maar uit het contract waarin de BIO wordt doorgelegd; aan die contractuele eisen kunnen wij werken. Wij leveren de technische onderbouwing die uw auditor of toezichthouder nodig heeft; het oordeel zelf vellen wij niet.
04 Geeft u een certificaat af?
Nee. ISO 27001-certificering gebeurt door een certificerende instelling die daarvoor door de Raad voor Accreditatie is geaccrediteerd, en een partij die zelf het herstelwerk zou doen hoort zo'n certificaat niet af te geven. Wat wij leveren is de onafhankelijke beoordeling en het bewijsmateriaal waarop de certificering steunt.
05 Wat kost een security audit?
Dat hangt af van de scope en van hoeveel documentatie er al ligt. Een gerichte audit van één omgeving begint rond € 2.000; een audit over een volledig managementsysteem voor informatiebeveiliging is aanzienlijk meer werk. Na een gesprek over de scope krijgt u een vaste, vrijblijvende offerte.
06 Lost u ook op wat u vindt?
Wij adviseren over het herstel en lopen elke stap graag door met het team dat hem uitvoert, maar wij verkopen niet de uitvoering van onze eigen bevindingen. Juist die scheiding houdt de audit onafhankelijk – en daarmee bruikbaar voor uw auditor.
07 Beschikt Haxoris over het CCV Keurmerk Pentesten?
Nee, dat keurmerk hebben wij niet, en wij zeggen dat liever hier dan dat u het later ontdekt. Het is bovendien een vrijwillig keurmerk. Wat wij wel geven: de namen en de certificeringen van de mensen die aan uw opdracht werken, en op verzoek een geanonimiseerd voorbeeldrapport voordat u tekent. Meer over onze aanpak leest u op over ons en in onze referenties.